Tous les produits
Search
Centre de documentation

Anti-DDoS:Qu'est-ce qu'Anti-DDoS Proxy ?

Dernière mise à jour :Aug 11, 2026

Anti-DDoS Proxy protège vos services contre les attaques par déni de service distribué (DDoS) à grande échelle. Il redirige le trafic vers des centres de nettoyage répartis dans le monde entier qui filtrent le trafic malveillant et ne transmettent que le trafic légitime à votre serveur d'origine, garantissant ainsi stabilité et disponibilité pendant une attaque.

Fonctionnement

Anti-DDoS Proxy assure la stabilité des services en trois étapes :

  1. Redirection du trafic : Tout le trafic entrant provenant d'Internet est redirigé vers un centre de nettoyage Anti-DDoS en modifiant l'enregistrement DNS ou en pointant l'adresse IP du service vers l'adresse IP de l'instance Anti-DDoS. Pour plus d'informations, consultez Méthodes de redirection du trafic.

  2. Nettoyage du trafic : Le centre de nettoyage Anti-DDoS utilise des moteurs de détection et de filtrage multicouches pour se défendre contre les attaques volumétriques de couche 3 et de couche 4, telles que les inondations SYN et UDP. Le centre protège également contre les attaques applicatives de couche 7, telles que les inondations HTTP. Le trafic d'attaque malveillant est identifié avec précision et bloqué.

  3. Transfert du trafic vers le serveur d'origine : Une fois le trafic nettoyé, le trafic légitime est renvoyé de manière sécurisée et fiable vers votre serveur d'origine via le transfert de port et de protocole.

image

Méthodes de redirection du trafic

Les méthodes suivantes dirigent le trafic de votre service vers une instance Anti-DDoS pour nettoyage.

Méthode de redirection

Description

Cas d'utilisation

Avantages

Inconvénients

Résolution DNS

Modifiez l'enregistrement DNS de votre nom de domaine (par exemple, www.example.com) pour le faire pointer vers l'adresse CNAME fournie par Anti-DDoS Proxy.

Services accessibles via un nom de domaine, tels que les sites web, les applications web et les API.

Configuration simple et prise d'effet rapide. Cela permet un basculement rapide lors d'une attaque.

Ne peut pas protéger contre les attaques ciblant directement l'adresse IP d'origine.

Pointage IP direct

Configurez des règles de transfert dans l'instance Anti-DDoS pour utiliser l'adresse IP de l'instance comme point d'entrée du service. Le trafic est ensuite renvoyé vers l'adresse IP réelle du serveur. Les clients accèdent directement à l'adresse IP de l'instance Anti-DDoS.

Services non web accessibles directement via une adresse IP, tels que les jeux et les services backend d'applications.

Protège directement l'adresse IP et masque le serveur d'origine.

Le changement d'adresse IP peut affecter certaines connexions client.

Avantages

  • Déploiement rapide et facile

    Deux types de connexion sont pris en charge : la résolution DNS et le pointage IP direct. Aucun changement matériel, logiciel ou de routage n'est requis. La configuration prend généralement quelques minutes, selon le temps de propagation DNS. Votre adresse IP d'origine est masquée et protégée.

  • Protection précise pilotée par l'IA

    • Prévention des attaques au niveau réseau : Au-delà de la détection traditionnelle des fonctionnalités, le service utilise une bibliothèque de réputation IP et l'inspection approfondie des paquets (DPI) pour identifier et bloquer les attaques volumétriques.

    • Protection contre les attaques CC au niveau applicatif : Un moteur IA apprend le modèle de votre service pour identifier et filtrer le trafic d'attaque CC. Des politiques de protection granulaires au niveau de l'URL réduisent la complexité des opérations et de la maintenance.

  • Capacité massive d'atténuation mondiale

    Anti-DDoS Proxy offre plus de 20 Tbps de bande passante totale, dont plus de 5 Tbps en dehors de la Chine continentale. Cette capacité permet de se défendre contre les attaques DDoS aux niveaux réseau, transport et application, garantissant un accès mondial fluide.

  • Protection flexible et élastique

    Les mises à niveau de la bande passante de protection prennent effet en quelques secondes, vous permettant d'augmenter la capacité de défense en réponse à des attaques soudaines sans interruption de service.

  • Stabilité et haute disponibilité de niveau financier

    Une architecture entièrement redondante avec une surveillance complète des centres de données, des serveurs, des moteurs et des liaisons assure un basculement et une récupération automatiques, garantissant une disponibilité de service de 99,95 %.

  • Reroutage intelligent du trafic

    S'intègre à d'autres produits Alibaba Cloud pour rerouter automatiquement le trafic vers Anti-DDoS Proxy lorsqu'une attaque se produit. En fonctionnement normal, le service n'intervient pas, équilibrant ainsi coût et sécurité.

Spécifications du produit

Anti-DDoS Proxy est disponible en deux éditions basées sur la région physique de vos serveurs : Anti-DDoS Proxy (Chinese Mainland) et Anti-DDoS Proxy (Outside Chinese Mainland).

Type de produit

Edition de l'instance

Fonctionnalités principales et différences

Notes

Anti-DDoS Proxy (Chinese Mainland)

Profession

Fournit une adresse IP exclusive, une protection BGP (Border Gateway Protocol) multiligne et prend en charge à la fois la protection de base et la protection élastique.

-

Advanced

Fournit deux sessions d'atténuation avancée par mois (réinitialisation mensuelle).

Contactez votre gestionnaire de compte pour activer cette édition.

Anti-DDoS Proxy (Outside Chinese Mainland)

Insurance et Unlimited

  • Les plans d'atténuation Insurance et Unlimited concernent les services déployés exclusivement hors de Chine continentale. Ils diffèrent par leur méthode de facturation, leur capacité et le nombre de sessions d'atténuation avancée. Le plan Insurance offre deux sessions d'atténuation par mois, tandis que le plan Unlimited n'a aucune limite.

  • Pour réduire la latence des utilisateurs en Chine continentale accédant à des sites situés hors de Chine continentale, utilisez ces plans avec une ligne Secure Acceleration (Sec-CMA).

-

Sec-CMA 2.0

Fournit une accélération d'accès pour les utilisateurs en Chine continentale et une protection contre les attaques DDoS au niveau applicatif. Après avoir sélectionné un nombre spécifique de sessions d'atténuation DDoS, il acquiert la capacité de se défendre contre les attaques DDoS volumineuses provenant des lignes China Telecom, China Unicom et China Mobile.

Aucune

Sec-CMA 2.0 (Insurance) et Sec-CMA 2.0 (Unlimited)

Les fonctionnalités sont largement les mêmes que celles de Sec-CMA 2.0. Vous pouvez désactiver les modes Metering Method of 95th Percentile Burstable Clean Bandwidth et 95th Percentile Burstable QPS.

Les fonctionnalités ont été migrées vers Sec-CMA 2.0. Nous ne recommandons pas l'achat de nouvelles instances. Cette option est réservée aux instances existantes.

Chinese Mainland Acceleration et Sec-CMA 1.0

Versions héritées qui ne prennent pas en charge les lignes China Mobile.

Nous ne recommandons pas l'achat de nouvelles instances. Contactez votre gestionnaire de compte pour passer à Sec-CMA 2.0.

Note sur l'emplacement d'enregistrement de l'IP : L'option Emplacement d'enregistrement de l'IP spécifie l'adresse d'enregistrement de l'adresse IP de votre instance Anti-DDoS Proxy. Ce paramètre est uniquement destiné à des fins de conformité et n'indique pas l'emplacement physique de l'infrastructure de nettoyage Anti-DDoS ou des ressources de protection. Anti-DDoS Proxy d'Alibaba Cloud utilise une architecture de réseau Anycast mondial, qui achemine votre trafic vers le centre de nettoyage disponible le plus proche, quel que soit l'emplacement d'enregistrement de l'IP que vous sélectionnez. Par exemple, même si vous choisissez un emplacement d'enregistrement de l'IP hors du Japon, les serveurs d'origine déployés au Japon bénéficient toujours d'une protection efficace à faible latence.

Cas d'utilisation et recommandations d'achat

Emplacement du serveur

Source des utilisateurs

Besoins métier

Edition recommandée

Chine continentale

Chine continentale et hors Chine continentale

Protection DDoS polyvalente.

Anti-DDoS Proxy (Chinese Mainland) - Profession

Hors Chine continentale

Hors Chine continentale uniquement

Aucune accélération transfrontalière nécessaire.

Anti-DDoS Proxy (Outside Chinese Mainland) -Insurance ou Unlimited

Hors Chine continentale

Chine continentale

Nécessite une accélération transfrontalière pour garantir une faible latence et la stabilité.

Anti-DDoS Proxy (Outside Chinese Mainland)-Sec-CMA 2.0

Hors Chine continentale

Chine continentale et hors Chine continentale

Accélération transfrontalière nécessaire sans migration de serveur, plus accès depuis l'extérieur de la Chine continentale.

Achat combiné :

  • Anti-DDoS Proxy (Outside Chinese Mainland)-Sec-CMA 2.0

  • Anti-DDoS Proxy (Outside Chinese Mainland) -Insurance ou Unlimited

Hors Chine continentale

en Chine continentale et hors Chine continentale

Migration des serveurs par région utilisateur. Après migration, les utilisateurs de chaque région accèdent aux services hébergés localement, protégés par l'édition correspondante.

  • Services pour les utilisateurs en Chine continentale : Anti-DDoS Proxy (Chinese Mainland) - Profession

  • Services pour les utilisateurs hors Chine continentale : Anti-DDoS Proxy (Outside Chinese Mainland) - Insurance ou Unlimited

Facturation

Les frais pour Anti-DDoS Proxy comprennent les frais d'instance par abonnement et les frais élastiques au paiement à l'utilisation.

FAQ

L'adresse IP d'Anti-DDoS Proxy est-elle statique ? Change-t-elle lors d'une attaque ?

Lorsque vous achetez une instance Anti-DDoS Proxy, une adresse IP dédiée et statique vous est attribuée. Cette adresse IP ne change pas tout au long de la durée de vie de votre instance, y compris pendant les attaques DDoS et le nettoyage actif du trafic. L'IP fixe garantit une connectivité de service stable et ininterrompue.

Lorsque vous achetez Anti-DDoS Proxy, vous recevez une nouvelle adresse IP dédiée, distincte de l'adresse IP de votre serveur d'origine. L'adresse IP de votre serveur d'origine n'est pas directement protégée par Anti-DDoS Proxy. La protection prend effet uniquement après avoir effectué la redirection du trafic vers le centre de nettoyage Anti-DDoS :

  • Services web : Modifiez l'enregistrement DNS de votre nom de domaine pour le faire pointer vers l'adresse CNAME fournie par Anti-DDoS Proxy.

  • Services non web : Configurez des règles de transfert dans l'instance Anti-DDoS pour diriger le trafic vers l'adresse IP de l'instance Anti-DDoS.

Quelles sont les différences entre Anti-DDoS Proxy, Anti-DDoS Basic et ESA ?

Ces trois services répondent à des exigences de sécurité et à des cas d'utilisation différents :

  • Anti-DDoS Proxy : Conçu pour les services critiques exposés à des attaques DDoS sophistiquées et à grande échelle. Le trafic est redirigé via DNS ou par pointage IP direct vers des centres de nettoyage dédiés, qui filtrent les attaques volumétriques (L3/L4) et les attaques CC au niveau applicatif (L7). L'adresse IP de votre serveur d'origine est masquée pour les attaquants. Utilisez Anti-DDoS Proxy lorsque votre service nécessite une protection DDoS professionnelle et approfondie.

  • Anti-DDoS Basic : Un service gratuit au niveau de la plateforme, adapté aux attaques à petite échelle et aux services non critiques pouvant tolérer de brèves interruptions. Il fournit une atténuation de base au niveau de l'infrastructure sans capacité de nettoyage dédiée.

  • ESA (Edge Security Acceleration) : Une plateforme de réseau périphérique distribuée mondialement, axée sur la diffusion et l'accélération de contenu. ESA inclut la protection Anti-DDoS Basic intégrée comme ligne de base de sécurité standard, ce qui la rend bien adaptée aux charges de travail sensibles à la latence qui privilégient l'accélération. Si votre service fait face à des risques DDoS importants, vous pouvez demander une protection DDoS renforcée ou utiliser ESA en combinaison avec Anti-DDoS Proxy.